Ir para o conteúdo principal
Segurança

O que fazer se você estiver no meio de um ataque de Ransomware

Guia de resposta a incidentes de ransomware: como agir nos primeiros minutos, isolar sistemas, identificar a ameaça e minimizar o impacto para sua empresa.

R Rafael Aliste

Houve mais de 187 milhões de ataques de ransomware em 2019. São mais de 500.000 ataques a empresas todos os dias. Se você ainda não foi vítima de um ataque, é provável que seja apenas uma questão de tempo.

Quando esse dia chegar, saber o que fazer nos primeiros minutos faz toda a diferença entre recuperar a operação rapidamente ou enfrentar dias de paralisação.

Primeiro: não entre em pânico

Você precisará agir rapidamente, mas de forma metódica. Fique calmo e comece a executar as etapas de resposta a incidentes (RI). Se sua empresa tiver um plano de RI documentado, siga-o. Caso contrário, os passos abaixo são um bom ponto de partida.

1. Isole os sistemas e pare a propagação

Aja imediatamente para evitar que o ransomware se espalhe para outros dispositivos da rede.

  • Isolamento de rede: desconecte os sistemas afetados da rede — tanto cabo quanto Wi-Fi
  • Bloqueio no firewall: isole o tráfego suspeito no switch ou na borda do firewall
  • Desligamento da internet: em casos graves, desligue temporariamente a conexão com a internet para cortar a comunicação do ransomware com servidores de comando

Quanto mais rápido o isolamento, menor a quantidade de máquinas e dados afetados.

2. Identifique a variante de ransomware

Cada variante de ransomware tem táticas, técnicas e procedimentos (TTPs) documentados publicamente. Identificar qual ataque você está enfrentando ajuda a:

  • Saber onde procurar a ameaça
  • Entender como ela se espalha
  • Verificar se existe ferramenta de decriptação disponível (alguns ransomwares já foram “quebrados”)

Sites como ID Ransomware (id-ransomware.malwarehunterteam.com) permitem identificar a variante pelo arquivo de nota de resgate ou por um arquivo criptografado.

3. Identifique o acesso inicial (paciente zero)

Determine por onde o ransomware entrou. Os vetores mais comuns são:

  • Phishing: e-mail com link ou anexo malicioso
  • RDP exposto: serviço de Área de Trabalho Remota sem proteção adequada
  • Credenciais comprometidas: login e senha vazados ou descobertos por força bruta
  • Vulnerabilidades em sistemas desatualizados: exploits em software sem patches

Fechar a brecha é tão importante quanto recuperar os dados — sem isso, o ataque pode se repetir.

4. Mapeie todos os sistemas e contas infectados

Mesmo após o término aparente do ataque, os invasores provavelmente ainda têm acesso à sua rede. Faça um levantamento completo:

  • Quais máquinas foram criptografadas?
  • Quais contas de usuário foram comprometidas?
  • O Active Directory foi afetado?

Troque senhas de todas as contas — especialmente contas privilegiadas e de serviço.

5. Verifique se houve exfiltração de dados

Ransomwares modernos frequentemente roubam os dados antes de criptografá-los. Isso cria um segundo vetor de pressão: além do resgate para descriptografar, ameaçam publicar os dados online.

Verifique nos logs do firewall se houve grandes transferências de dados para destinos externos nos dias anteriores ao ataque. Isso é especialmente crítico para empresas sujeitas à LGPD.

6. Localize seus backups e avalie a recuperação

O ransomware tenta apagar seus backups online e cópias de sombra (Volume Shadow Copies) para forçar o pagamento do resgate.

  • Verifique se os backups offline ou em nuvem isolada estão intactos
  • Confirme a integridade dos backups antes de iniciar a restauração
  • Restaure a partir do último ponto limpo conhecido

Se os backups estiverem comprometidos, esta etapa se torna muito mais difícil — reforçando a importância de backups imutáveis e offsite.

7. Reporte o incidente

Comunique o incidente para:

  • Equipe jurídica: para avaliar obrigações legais
  • Seguradora: se tiver seguro cyber
  • Autoridades: dependendo do setor e da regulamentação, pode ser obrigatório
  • ANPD (Autoridade Nacional de Proteção de Dados): se houver vazamento de dados pessoais, a LGPD exige notificação

Sobre pagar o resgate

A recomendação geral das autoridades é não pagar. Pagar não garante a recuperação dos dados, financia novas operações criminosas e pode colocar sua empresa em uma lista de “pagadores” — aumentando as chances de novos ataques.

Se mesmo assim estiver considerando pagar, contrate uma empresa de segurança especializada para negociar. Nunca negocie diretamente sem orientação especializada.

Todo mundo é atacado. Todo mundo precisa de um plano.

A melhor proteção contra ransomware é a prevenção: firewall gerenciado, backup imutável, monitoramento 24/7 e treinamento de usuários. Quando um ataque acontece, ter um plano documentado faz toda a diferença.


A Callister oferece proteção completa contra ransomware: firewall gerenciado, backup seguro na nuvem e monitoramento NOC/SOC 24/7. Fale com nossa equipe.

#Ransomware #Segurança #Resposta a Incidentes #Backup #Cibersegurança

Precisa de ajuda com segurança de redes?

Fale com um especialista certificado SonicWall e Fortinet.

Falar com Especialista